Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Note
Artikel ini menjelaskan pemberitahuan keamanan di Microsoft Defender XDR. Namun, Anda dapat menggunakan kebijakan pemberitahuan untuk mengirim pemberitahuan email kepada diri Anda sendiri atau admin lain saat pengguna melakukan aktivitas tertentu di Microsoft 365. Untuk informasi selengkapnya, lihat Kebijakan pemberitahuan di portal Microsoft Defender.
Note
Meskipun artikel ini khusus untuk Defender XDR, Anda tidak selalu memerlukan lisensi XDR untuk mengakses pemberitahuan ini. Misalnya, jika Anda memiliki Microsoft Defender untuk Office 365, Anda mendapatkan pemberitahuan di lokasi yang disebutkan dalam artikel ini. Bergantung pada tingkat lisensi, Anda memiliki akses ke beberapa pengaturan Defender XDR di katalog pengaturan Defender. Untuk informasi selengkapnya tentang Defender untuk 365, lihat dokumentasi Microsoft Defender untuk Office 365.
Pemberitahuan adalah sinyal yang dihasilkan dari berbagai aktivitas deteksi ancaman. Sinyal ini dihasilkan oleh banyak layanan keamanan yang berada di portal Microsoft Defender, dan menunjukkan terjadinya peristiwa berbahaya atau mencurigakan di lingkungan Anda.
Peristiwa mencurigakan ini biasanya merupakan bagian dari cerita serangan yang lebih luas. Di portal Microsoft Defender, peringatan mewakili bukti individual yang dikorelasikan Defender XDR untuk membentuk insiden (lihat Ringkasan insiden). Insiden memberikan gambaran lengkap tentang serangan; namun, menganalisis peringatan dapat bermanfaat saat diperlukan analisis yang lebih mendalam.
Antrean Pemberitahuan menunjukkan kumpulan pemberitahuan saat ini. Anda dapat melihat seluruh antrean pemberitahuan dari Insiden & pemberitahuan > Pemberitahuan di bilah luncur cepat portal Microsoft Defender. Anda juga dapat melihat pemberitahuan untuk setiap insiden pada antrean Insiden, dan di setiap halaman insiden individual, pada tab Pemberitahuan .
Peringatan dari berbagai solusi keamanan Microsoft seperti Microsoft Defender untuk Titik Akhir, Defender untuk Office 365, Microsoft Sentinel, Defender untuk Cloud, Defender for Identity, Defender for Cloud Apps, Defender XDR, App Governance, Perlindungan Microsoft Entra ID, dan Microsoft Data Loss Prevention muncul di antrean Alerts.
Secara default, antrean pemberitahuan di portal Microsoft Defender menampilkan pemberitahuan baru dan sedang berlangsung dari tujuh hari terakhir. Pemberitahuan terbaru ada di bagian atas daftar sehingga Anda dapat melihatnya terlebih dahulu. Anda juga dapat menemukan jumlah total peringatan dalam antrean yang ditampilkan di samping kolom Pencarian. Jumlah total pemberitahuan bervariasi tergantung pada filter yang digunakan dalam antrean.
Dari antrean pemberitahuan default, Anda dapat memilih Filter untuk melihat semua filter yang tersedia tempat Anda dapat menentukan subset pemberitahuan. Berikut ini contohnya.
Anda dapat memfilter pemberitahuan sesuai dengan kriteria ini:
- Severity
- Status
- Categories
- Sumber layanan/deteksi
- Tagar
- Kebijakan/Aturan kebijakan
- Jenis pemberitahuan
- Nama produk
- ID langganan pemberitahuan
- Entitas (aset yang terkena dampak)
- Status investigasi otomatis
- Workspace
- Aliran data (beban kerja atau lokasi)
- Label sensitivitas
Note
Microsoft Defender XDR pelanggan sekarang dapat memfilter insiden dengan pemberitahuan di mana perangkat yang disusupi berkomunikasi dengan perangkat teknologi operasional (OT) yang terhubung ke jaringan perusahaan melalui integrasi penemuan perangkat Microsoft Defender for IoT dan Microsoft Defender untuk Titik Akhir. Untuk memfilter insiden ini, pilih Apa pun di sumber Layanan/deteksi, lalu pilih Microsoft Defender for IoT di Nama produk atau lihat Menyelidiki insiden dan pemberitahuan di Microsoft Defender for IoT di portal Defender. Anda juga dapat menggunakan grup perangkat untuk memfilter pemberitahuan khusus situs. Untuk informasi selengkapnya tentang Defender untuk prasyarat IoT, lihat Mulai menggunakan pemantauan IoT perusahaan di Microsoft Defender XDR.
Sebuah peringatan dapat memiliki tag sistem dan/atau tag khusus dengan latar belakang putih, merah, atau hitam. Tag kustom menggunakan latar belakang putih sementara tag sistem biasanya menggunakan warna latar belakang merah atau hitam. Tag sistem mengidentifikasi hal berikut dalam insiden:
- Jenis serangan, seperti ransomware atau phishing kredensial
- Tindakan otomatis, seperti investigasi dan respons otomatis dan gangguan serangan otomatis
- Defender Experts menangani insiden
- Aset penting yang terlibat dalam insiden
Tip
Microsoft Manajemen Paparan Keamanan, berdasarkan klasifikasi yang telah ditentukan sebelumnya, secara otomatis menandai perangkat, identitas, dan sumber daya cloud sebagai aset penting. Kemampuan siap pakai ini memastikan perlindungan aset organisasi yang berharga dan paling penting. Ini juga membantu tim operasi keamanan untuk memprioritaskan penyelidikan dan remediasi. Ketahui selengkapnya tentang manajemen aset penting.
Important
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya, yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak membuat jaminan yang dinyatakan atau tersirat, sehubungan dengan informasi yang diberikan di sini.
Anda dapat mencari pemberitahuan menggunakan rentang tanggal dan waktu kustom atau dengan menggunakan bilah pencarian untuk mencari pemberitahuan tertentu. Untuk mencari pemberitahuan dalam rentang tanggal atau waktu tertentu, pilih Rentang kustom di pemilih tanggal lalu tentukan tanggal dan waktu mulai dan berakhir.
Untuk mencari pemberitahuan tertentu, masukkan istilah pencarian di bilah pencarian. Anda dapat mencari pemberitahuan berdasarkan judul pemberitahuan atau ID pemberitahuan.
Izin yang diperlukan untuk menyelidiki peringatan
Akses ke pemberitahuan di portal Microsoft Defender dikontrol oleh izin Microsoft Defender dan penetapan peran.
Penetapan peran yang diperlukan
Anda dapat menerima izin yang diperlukan untuk melihat pemberitahuan melalui penetapan peran ini:
- peran Microsoft Entra, seperti Security Reader, Security Operator, atau Security Administrator.
- Peran kustom Microsoft Defender yang menyertakan izin untuk mengakses data keamanan, seperti Dasar-dasar data keamanan (baca).
Untuk informasi selengkapnya, lihat Izin di Microsoft Defender kontrol akses berbasis peran terpadu (RBAC).
Note
Microsoft Sentinel data terus menggunakan izin ruang kerja Microsoft Sentinel. Untuk melihat pemberitahuan yang berisi data Microsoft Sentinel, Anda memerlukan izin RBAC Azure yang sesuai di ruang kerja Sentinel yang sesuai. Untuk informasi selengkapnya, lihat Koneksikan Microsoft Sentinel ke portal Microsoft Defender.
Analisis peringatan
Untuk melihat halaman pemberitahuan utama, pilih nama pemberitahuan. Berikut ini contohnya.
Anda juga bisa memilih tindakan Buka halaman pemberitahuan utama dari panel Kelola pemberitahuan .
Halaman pemberitahuan terdiri dari bagian ini:
- Cerita pemberitahuan, yang merupakan rantai peristiwa dan pemberitahuan yang terkait dengan pemberitahuan ini dalam urutan kronologis
- Detail ringkasan
Di seluruh halaman pemberitahuan, Anda dapat memilih elipsis (...) di samping entitas apa pun untuk melihat tindakan yang tersedia, seperti menautkan pemberitahuan ke insiden lain. Daftar tindakan yang tersedia tergantung pada jenis peringatan yang dipilih.
Sumber pemberitahuan
Peringatan Microsoft Defender XDR berasal dari solusi seperti Microsoft Defender untuk Titik Akhir, Defender untuk Office 365, Defender for Identity, Defender for Cloud Apps, add-on tata kelola aplikasi untuk Microsoft Defender for Cloud Apps, Perlindungan Microsoft Entra ID, dan Microsoft Data Loss Prevention. Anda mungkin melihat karakter yang didahului di ID peringatan. Tabel berikut ini menyediakan panduan untuk membantu Anda memahami pemetaan sumber pemberitahuan berdasarkan karakter yang telah ditentukan sebelumnya pada pemberitahuan.
Note
- GUID yang telah ditetapkan sebelumnya hanya khusus untuk pengalaman terpadu seperti antrean pemberitahuan terpadu, halaman pemberitahuan terpadu, investigasi terpadu, dan insiden terpadu.
- Karakter yang ditambahkan di awal tidak mengubah GUID peringatan. Satu-satunya perubahan pada GUID adalah komponen yang telah ditambahkan sebelumnya.
| Sumber pemberitahuan | ID Pemberitahuan dengan karakter yang telah ditangguhkan |
|---|---|
| Microsoft Defender XDR | ra{GUID} ta{GUID} untuk pemberitahuan dari ThreatExperts ea{GUID} untuk pemberitahuan dari deteksi kustom |
| Microsoft Defender untuk Office 365 | fa{GUID} Contoh: fa123a456b-c789-1d2e-12f1g33h445h6i |
| Microsoft Defender untuk Endpoint | da{GUID} ed{GUID} untuk pemberitahuan dari deteksi kustom |
| Microsoft Defender untuk Identitas | aa{GUID} ri{GUID} untuk pemberitahuan dari mesin deteksi XDR Contoh: aa123a456b-c789-1d2e-12f1g33h445h6i, ri001122334455667788_-0123456789 |
| Microsoft Defender untuk Aplikasi Cloud | ca{GUID} ma{GUID} untuk peringatan dari deteksi dan kebijakan App Governance rm{GUID} untuk pemberitahuan dari mesin deteksi XDR Contoh: ca123a456b-c789-1d2e-12f1g33h445h6i |
| Perlindungan Microsoft Entra ID (Perlindungan ID Microsoft Entra) | ad{GUID} |
| Tata Kelola Aplikasi | ma{GUID} |
| Pencegahan Kehilangan Data Microsoft | dl{GUID} |
| Microsoft Defender untuk Cloud | dc{GUID} |
| Microsoft Sentinel | sn{GUID} |
| Manajemen Risiko Orang Dalam Microsoft Purview | ir{GUID} |
| Microsoft Security Copilot | sc{GUID} |
Note
Jika Anda telah menyediakan akses ke Manajemen Risiko Orang Dalam Microsoft Purview, Anda dapat melihat dan mengelola pemberitahuan manajemen risiko orang dalam dan berburu peristiwa manajemen risiko orang dalam di portal Microsoft Defender. Untuk informasi selengkapnya, lihat Menyelidiki ancaman risiko orang dalam di portal Microsoft Defender.
Mengonfigurasi pengaturan layanan pemberitahuan
Untuk mengonfigurasi pengaturan layanan pemberitahuan di Microsoft Defender XDR:
Buka portal Microsoft Defender (security.microsoft.com), pilih Pengaturan>Microsoft Defender XDR.
Dari daftar, pilih Pengaturan layanan pemberitahuan, lalu konfigurasikan pengaturan pemberitahuan untuk layanan.
Important
Mulai 11 Desember 2025, Microsoft Defender XDR meluncurkan opsi konfigurasi yang disempurnakan untuk pemberitahuan perlindungan Entra ID di pratinjau publik. Pembaruan ini memberi Anda kontrol yang lebih terperinci atas peringatan berbasis risiko. Pengaturan default baru hanya deteksi berisiko tinggi. Ubah pengaturan default menjadi Tinggi + Sedang atau Semua deteksi berdasarkan kebutuhan organisasi Anda.
Anda dapat mengakses pengaturan layanan Peringatan dari halaman Insiden di portal Microsoft Defender.
Important
Beberapa informasi berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Menganalisis aset yang terpengaruh
Pada halaman detail pemberitahuan, bagian Tindakan yang diambil mencantumkan aset yang terkena dampak, seperti kotak surat, perangkat, dan pengguna yang terpengaruh oleh pemberitahuan.
Anda juga dapat memilih Tampilkan di pusat tindakan untuk melihat tab Riwayat pusat Tindakan di portal Microsoft Defender.
Telusuri peran peringatan dalam alur peringatan
Cerita pemberitahuan menampilkan semua aset atau entitas yang terkait dengan pemberitahuan dalam tampilan pohon proses. Pada halaman detail peringatan, peringatan yang namanya tercantum pada judul halaman adalah peringatan yang mula-mula menjadi fokus. Aset dalam halaman notifikasi dapat diperluas dan bisa diklik. Mereka memberikan informasi tambahan dan mempercepat respons Anda dengan memungkinkan Anda mengambil tindakan tepat dalam konteks halaman pemberitahuan.
Note
Bagian cerita pemberitahuan mungkin berisi lebih dari satu pemberitahuan, dengan pemberitahuan tambahan yang terkait dengan pohon eksekusi yang sama muncul sebelum atau sesudah pemberitahuan yang Anda pilih.
Lihat informasi pemberitahuan lainnya di halaman detail
Halaman detail memperlihatkan detail pemberitahuan yang dipilih, dengan detail dan tindakan yang terkait dengannya. Jika Anda memilih salah satu aset atau entitas yang terpengaruh dalam cerita pemberitahuan, halaman detail berubah untuk memberikan informasi dan tindakan kontekstual untuk objek yang dipilih.
Setelah Anda memilih entitas yang menarik, halaman detail berubah untuk menampilkan informasi tentang jenis entitas yang dipilih, informasi historis saat tersedia, dan opsi untuk mengambil tindakan pada entitas ini langsung dari halaman pemberitahuan.
Kelola status peringatan dan klasifikasi
Untuk mengelola pemberitahuan, pilih Kelola pemberitahuan di bagian detail ringkasan halaman pemberitahuan. Untuk satu pemberitahuan, berikut adalah contoh panel Kelola pemberitahuan .
Panel Kelola pemberitahuan memungkinkan Anda menampilkan atau menentukan:
- Status pemberitahuan (Baru, Diselesaikan, Sedang berlangsung).
- Akun pengguna yang telah diberi pemberitahuan.
- Klasifikasi pemberitahuan:
- Tidak Diatur (default).
- Positif sejati dengan jenis ancaman. Gunakan klasifikasi ini untuk pemberitahuan yang secara akurat menunjukkan ancaman nyata. Menentukan jenis ancaman ini memperingatkan tim keamanan Anda melihat pola ancaman dan bertindak untuk melindungi organisasi Anda dari mereka.
- Bersifat informatif, aktivitas yang diharapkan dengan jenis aktivitas tertentu. Gunakan opsi ini untuk pemberitahuan yang akurat secara teknis, tetapi mewakili perilaku normal atau aktivitas ancaman yang disimulasikan. Anda umumnya ingin mengabaikan pemberitahuan ini tetapi mengharapkannya untuk aktivitas serupa di masa depan di mana aktivitas dipicu oleh penyerang atau malware aktual. Gunakan opsi dalam kategori ini untuk mengklasifikasikan pemberitahuan untuk pengujian keamanan, aktivitas tim merah, dan perilaku yang tidak biasa yang diharapkan dari aplikasi dan pengguna tepercaya.
- Positif palsu untuk jenis peringatan yang muncul meskipun tidak ada aktivitas berbahaya atau hanya berupa peringatan palsu. Gunakan opsi dalam kategori ini untuk mengklasifikasikan pemberitahuan yang salah diidentifikasi sebagai peristiwa atau aktivitas normal sebagai berbahaya atau mencurigakan. Tidak seperti pemberitahuan untuk 'Informasional, aktivitas yang diharapkan', yang juga dapat berguna untuk mendeteksi ancaman nyata, Anda umumnya tidak ingin melihat pemberitahuan ini lagi. Mengklasifikasikan pemberitahuan sebagai positif palsu membantu Microsoft Defender XDR meningkatkan kualitas deteksinya.
- Komentar pada peringatan.
Note
Pada bulan Agustus 2022, nilai penentuan pemberitahuan yang didukung sebelumnya (
AptdanSecurityPersonnel) tidak digunakan lagi dan tidak lagi tersedia melalui API.Salah satu cara mengelola peringatan adalah melalui penggunaan tag. Kemampuan penandaan untuk Microsoft Defender untuk Office 365 saat ini masih dalam pratinjau dan sedang diluncurkan secara bertahap.
Saat ini, nama tag yang dimodifikasi hanya diterapkan ke pemberitahuan yang dibuat setelah pembaruan. Pemberitahuan yang dihasilkan sebelum modifikasi tidak akan mencerminkan nama tag yang diperbarui.
Untuk mengelola sekumpulan pemberitahuan yang mirip dengan pemberitahuan tertentu, pilih Tampilkan pemberitahuan serupa di kotak INSIGHT di bagian detail ringkasan halaman pemberitahuan.
Dari panel Kelola pemberitahuan , Anda kemudian dapat mengklasifikasikan semua pemberitahuan terkait secara bersamaan. Berikut ini contohnya.
Jika peringatan serupa sudah pernah diklasifikasikan sebelumnya, Anda dapat menghemat waktu dengan menggunakan rekomendasi Microsoft Defender XDR untuk mempelajari bagaimana peringatan serupa yang sebelumnya diklasifikasikan diselesaikan. Dari bagian detail ringkasan, pilih Rekomendasi.
Tab Rekomendasi menyediakan tindakan dan saran langkah berikutnya untuk penyelidikan, remediasi, dan pencegahan. Berikut ini contohnya.
Aturan penyetelan peringatan bawaan
Microsoft Defender menyertakan aturan penyetelan peringatan bawaan yang membantu mengurangi kebisingan pelaporan dari aktivitas biasa yang tidak berbahaya. Aturan bawaan ini menekan pemberitahuan tanpa memengaruhi fitur lain seperti investigasi AIR dan pemberitahuan email. Jika investigasi AIR mendeteksi aktivitas berbahaya atau mencurigakan, pemberitahuan baru akan diaktifkan kembali.
Untuk melihat aturan penyetelan pemberitahuan bawaan di portal Microsoft Defender, bukaPengaturan>Sistem>Microsoft Defender XDR>Kelola bagian >Penyetelan pemberitahuan atau langsung di halaman Penyetelan pemberitahuan di https://security.microsoft.com/securitysettings/defender/alert_suppression.
Pastikan untuk meninjau aturan ini untuk memahami bagaimana aturan tersebut dapat memengaruhi pemberitahuan mana yang muncul di portal Microsoft Defender.
Important
Aturan penyetelan pemberitahuan bawaan tidak berlaku untuk pemberitahuan dari aturan deteksi kustom.
Note
Agen Triase Phishing Microsoft Security Copilot tidak mengklasifikasikan peringatan yang disupresi oleh penyetelan peringatan. Pastikan untuk menonaktifkan aturan penyetelan peringatan bawaan Penyelesaian Otomatis - Email yang dilaporkan pengguna sebagai malware atau phish dan aturan penyetelan kustom apa pun yang menekan peringatan ini.
Sesuaikan peringatan
Sebagai analis pusat operasi keamanan (SOC), salah satu tantangan utama adalah melakukan triase terhadap begitu banyaknya peringatan yang muncul setiap hari. Meskipun ingin hanya fokus pada tingkat keparahan tinggi dan pemberitahuan prioritas tinggi, analis juga diperlukan untuk melakukan triase dan menyelesaikan pemberitahuan prioritas yang lebih rendah, yang cenderung menjadi proses manual. Penyetelan peringatan (sebelumnya penekanan peringatan) memungkinkan Anda menyembunyikan atau menyelesaikan peringatan secara otomatis saat perilaku organisasi yang diharapkan terjadi dan kondisi aturan terpenuhi. Ini menyederhanakan antrean pemberitahuan Anda dan menghemat waktu triase.
Aturan penyetelan pemberitahuan mendukung kondisi berdasarkan jenis bukti seperti file, proses, tugas terjadwal, dan jenis bukti lain yang memicu pemberitahuan. Setelah membuat aturan penyetelan pemberitahuan, terapkan ke pemberitahuan yang dipilih atau jenis pemberitahuan apa pun yang memenuhi kondisi yang ditentukan untuk menyetel pemberitahuan.
Microsoft Defender XDR menyertakan aturan penyesuaian peringatan bawaan yang membantu mengurangi noise dalam pelaporan dari aktivitas umum yang tidak berbahaya. Aturan bawaan ini menekan pemberitahuan tanpa memengaruhi fitur lain seperti investigasi AIR dan pemberitahuan email. Jika investigasi AIR mendeteksi aktivitas berbahaya atau mencurigakan, Defender XDR mengaktifkan kembali pemberitahuan yang ditekan.
Anda juga dapat membuat aturan penyetelan pemberitahuan kustom Anda sendiri untuk melakukan salah satu tindakan berikut saat kondisi tertentu terpenuhi:
- Sembunyikan pemberitahuan: Menyembunyikan pemberitahuan dan mencegah pembuatan insiden. Pemberitahuan tersembunyi tetap berada dalam tabel AlertInfo dan AlertEvidence . Aksi Sembunyikan peringatan hanya berlaku untuk peringatan Defender for Endpoint.
- Mengatasi pemberitahuan: Secara otomatis menyelesaikan pemberitahuan dan insiden terkait. Pemberitahuan yang cocok dan insiden terkait dipicu dengan status teratasi.
- Atur sebagai perilaku: Mengonversi sinyal yang cocok menjadi perilaku. Mereka tidak akan muncul dalam antrean peringatan atau memicu insiden. Data tetap berada dalam tabel BehaviorInfo dan BehaviorEntities untuk berburu. Tindakan ini tidak didukung untuk pemberitahuan Defender untuk Cloud atau Microsoft Defender untuk Office 365.
Perhatian
Gunakan penyesuaian peringatan dengan hati-hati dalam skenario ketika aplikasi bisnis internal yang sudah dikenal atau pengujian keamanan memicu aktivitas yang memang diperkirakan.
Buat kondisi aturan untuk menyesuaikan peringatan
Buat aturan penyetelan pemberitahuan dari area Pengaturan Microsoft Defender XDR atau dari halaman detail pemberitahuan. Pilih salah satu tab berikut untuk melanjutkan.
Untuk membuat aturan penyetelan pemberitahuan dari halaman Pengaturan, ikuti langkah-langkah berikut:
Di portal Microsoft Defender, pilih Pengaturan > Microsoft Defender XDR > Penyetelan peringatan.
Pilih Tambahkan aturan baru untuk menyetel pemberitahuan baru, atau pilih baris aturan yang sudah ada untuk membuat perubahan. Memilih judul aturan akan membuka halaman detail aturan, tempat Anda bisa melihat daftar pemberitahuan terkait, mengedit kondisi, atau mengaktifkan dan menonaktifkan aturan.
Di panel Sesuaikan pemberitahuan , di bawah Pilih sumber layanan, pilih sumber layanan tempat Anda ingin menerapkan aturan. Hanya layanan di mana Anda memiliki izin yang ditampilkan dalam daftar. Contohnya:
Di area Kondisi , tambahkan kondisi untuk pemicu pemberitahuan. Misalnya, jika Anda ingin mencegah pemberitahuan dipicu saat file tertentu dibuat, tentukan kondisi untuk pemicu File:Kustom , dan tentukan detail file:
Pemicu yang tercantum berbeda, tergantung pada sumber layanan yang Anda pilih. Pemicu adalah semua indikator kompromi (IOC), seperti file, proses, tugas terjadwal, dan jenis bukti lainnya yang mungkin memicu pemberitahuan, termasuk skrip AntiMalware Scan Interface (AMSI), peristiwa Windows Management Instrumentation (WMI), atau tugas terjadwal.
Untuk mengatur beberapa kondisi aturan, pilih Tambahkan filter dan gunakan opsi AND, OR, dan pengelompokan untuk menentukan hubungan antara beberapa jenis bukti yang memicu pemberitahuan. Properti bukti tambahan akan terisi otomatis sebagai subgrup baru, tempat Anda dapat menetapkan nilai kondisi. Nilai kondisi tidak membedakan huruf besar dan huruf kecil, dan beberapa properti mendukung karakter pengganti.
Di bagian Tindakan pada panel Sesuaikan pemberitahuan, pilih tindakan yang relevan yang Anda inginkan untuk dilakukan oleh aturan tersebut. Pilih dari Sembunyikan pemberitahuan, Atasi pemberitahuan, atau Atur sebagai perilaku.
Masukkan nama yang bermakna untuk pemberitahuan Anda dan komentar untuk menjelaskan pemberitahuan, lalu pilih Simpan.
Note
Judul pemberitahuan (Nama) didasarkan pada jenis pemberitahuan (IoaDefinitionId), yang memutuskan judul pemberitahuan. Dua pemberitahuan yang memiliki jenis pemberitahuan yang sama dapat berubah ke judul pemberitahuan yang berbeda. Fitur Sembunyikan pemberitahuan hanya tersedia di Defender untuk pemberitahuan Titik Akhir.
Note
Penonaktifan peringatan tidak didukung untuk deteksi kustom. Pastikan untuk menyempurnakan deteksi kustom Anda untuk menghindari positif palsu.
Setelah membuat aturan penyesuaian pemberitahuan dari halaman detail pemberitahuan, di halaman Pembuatan aturan berhasil yang muncul, tambahkan salah satu IOC terkait pemberitahuan sebagai indikator ke daftar yang diizinkan untuk mencegahnya diblokir di masa mendatang. IOC yang dikonfigurasi sebagai bagian dari aturan penyesuaian peringatan dipilih secara bawaan. Contohnya:
- Tambahkan file ke daftar Pilih indikator (IOC) yang akan diizinkan. Secara default, file yang memicu pemberitahuan sudah dipilih.
- Tentukan cakupan untuk nilai Pilih cakupan yang akan diterapkan. Secara default, cakupan yang berlaku untuk pemberitahuan Anda dipilih.
- Pilih Simpan untuk menambahkan file ke daftar izinkan dan mencegahnya diblokir.
Selesaikan peringatan
Setelah Anda selesai menganalisis pemberitahuan dan dapat diselesaikan, buka panel Kelola pemberitahuan untuk pemberitahuan atau pemberitahuan serupa dan tandai status sebagai Diselesaikan lalu klasifikasikan sebagai Positif benar dengan jenis ancaman, informasi, aktivitas yang diharapkan dengan jenis aktivitas, atau Positif palsu.
Mengklasifikasikan pemberitahuan membantu Microsoft Defender XDR meningkatkan kualitas deteksinya.
Gunakan Power Automate untuk memilah peringatan
Tim operasi keamanan modern (SecOps) memerlukan otomatisasi untuk bekerja secara efektif. Untuk fokus pada berburu dan menyelidiki ancaman nyata, tim SecOps menggunakan Power Automate untuk melakukan triase melalui daftar pemberitahuan dan menghilangkan yang bukan ancaman.
Kriteria untuk mengatasi pemberitahuan
Dalam contoh Power Automate ini, alur memeriksa kriteria berikut untuk memutuskan apakah akan menyelesaikan pemberitahuan secara otomatis:
- Pesan di luar kantor diaktifkan oleh pengguna
- Pengguna tidak ditandai sebagai risiko tinggi
Jika pengguna mengaktifkan pesan di luar kantor dan tidak ditandai sebagai berisiko tinggi, SecOps menandai peringatan tersebut sebagai perjalanan yang valid dan menyelesaikan peringatan tersebut. Pemberitahuan diposting di Microsoft Teams setelah pemberitahuan diselesaikan.
Menyambungkan Power Automate ke Microsoft Defender for Cloud Apps
Untuk membuat otomatisasi, Anda memerlukan token API sebelum dapat menyambungkan Power Automate ke Microsoft Defender for Cloud Apps.
Buka portal Microsoft Defender dan pilih Pengaturan>Cloud Apps>token API, lalu pilih Tambahkan token pada tab token API.
Berikan nama untuk token Anda, lalu pilih Buat. Simpan token karena Anda akan membutuhkannya nanti.
Membuat alur otomatis
Tonton video berikut untuk mempelajari cara menyambungkan Power Automate ke Defender for Cloud Apps dan membuat alur kerja triase pemberitahuan otomatis.
Gunakan Dynamic Threat Detection Agent untuk memilah dan memprioritaskan peringatan
Microsoft Security Copilot di Microsoft Defender mencakup Dynamic Threat Detection Agent, layanan backend adaptif yang selalu aktif yang mengungkap ancaman tersembunyi di seluruh lingkungan Defender dan Microsoft Sentinel. Ini menggunakan AI untuk mengidentifikasi kesenjangan dan mengungkap hasil negatif yang salah dengan menghubungkan pemberitahuan, peristiwa, anomali, dan intelijen ancaman. Ketika agen mengidentifikasi kesenjangan, agen menghasilkan pemberitahuan dinamis dengan konteks lengkap dalam detail pemberitahuan, termasuk penjelasan bahasa alami, teknik MITRE ATT&CK yang dipetakan, dan langkah-langkah remediasi yang disesuaikan.
Untuk informasi selengkapnya, lihat Microsoft Security Copilot Dynamic Threat Detection Agent.
Langkah berikutnya
Untuk insiden yang masih aktif, lanjutkan penyelidikan dengan mengikuti Menyelidiki insiden.
Konten terkait
- Gambaran umum insiden
- Mengelola insiden
- Menyelidiki kejadian
- Menyelidiki pemberitahuan pencegahan kehilangan data di Defender
- Perlindungan Microsoft Entra ID
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.